Podatność CWE-331 (Insufficient Entropy) w urządzeniach EVlink City, EVlink Parking oraz EVlink Smart Wallbox firmy Schneider Electric umożliwia nieautoryzowany dostęp do webowego interfejsu zarządzania stacją ładowania. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko — atakujący nie potrzebuje żadnych uprawnień ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
A CWE-331: Insufficient Entropy vulnerability exists in EVlink City (EVC1S22P4 / EVC1S7P4 all versions prior to R8 V3.4.0.1), EVlink Parking (EVW2 / EVF2 / EV.2 all versions prior to R8 V3.4.0.1), and EVlink Smart Wallbox (EVB1A all versions prior to R8 V3.4.0.1 ) that could allow an attacker to gain unauthorized access to the charging station web server
Podatność wynika z zastosowania zbyt słabego źródła losowości (niewystarczająca entropia) podczas generowania wartości kryptograficznych używanych w mechanizmach uwierzytelniania lub sesji webowego serwera stacji ładowania. Przewidywalność tych wartości pozwala atakującemu na ich odgadnięcie lub brute-force i w konsekwencji uzyskanie nieautoryzowanego dostępu do interfejsu webowego urządzenia. Atak może być przeprowadzony zdalnie, przez sieć, bez konieczności posiadania jakichkolwiek uprawnień.
Atakujący może uzyskać nieautoryzowany dostęp do webowego serwera zarządzania stacją ładowania, co potencjalnie pozwala na modyfikację konfiguracji urządzenia, zakłócenie procesu ładowania pojazdów elektrycznych lub dalsze działania w sieci operatora infrastruktury.
Należy zaktualizować oprogramowanie układowe (firmware) do wersji R8 V3.4.0.1 lub nowszej dla wszystkich dotkniętych modeli: EVlink City (EVC1S22P4 / EVC1S7P4), EVlink Parking (EVW2 / EVF2 / EV.2) oraz EVlink Smart Wallbox (EVB1A). Szczegółowe informacje dostępne są w biuletynie bezpieczeństwa Schneider Electric SEVD-2021-194-06.
EVlink City (EVC1S22P4 / EVC1S7P4) — wszystkie wersje przed R8 V3.4.0.1; EVlink Parking (EVW2 / EVF2 / EV.2) — wszystkie wersje przed R8 V3.4.0.1; EVlink Smart Wallbox (EVB1A) — wszystkie wersje przed R8 V3.4.0.1
Podatność dotyczy infrastruktury krytycznej — publicznych i prywatnych stacji ładowania pojazdów elektrycznych. Zaleca się również ograniczenie dostępu sieciowego do interfejsu webowego stacji (np. przez firewall lub segmentację sieci) jako dodatkową warstwę ochrony.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HSchneider Electric Evlink City Evc1s22p4
HWSchneider-Electricwszystkie wersjeSchneider Electric Evlink City Evc1s22p4 Firmware
OSSchneider-Electric< r8_v3.4.0.1Schneider Electric Evlink City Evc1s7p4
HWSchneider-Electricwszystkie wersjeSchneider Electric Evlink City Evc1s7p4 Firmware
OSSchneider-Electric< r8_v3.4.0.1Schneider Electric Evlink Parking Ev.2
HWSchneider-Electricwszystkie wersjeSchneider Electric Evlink Parking Ev.2 Firmware
OSSchneider-Electric< r8_v3.4.0.1Schneider Electric Evlink Parking Evf2
HWSchneider-Electricwszystkie wersjeSchneider Electric Evlink Parking Evf2 Firmware
OSSchneider-Electric< r8_v3.4.0.1Schneider Electric Evlink Parking Evw2
HWSchneider-Electricwszystkie wersjeSchneider Electric Evlink Parking Evw2 Firmware
OSSchneider-Electric< r8_v3.4.0.1Schneider Electric Evlink Smart Wallbox Evb1a
HWSchneider-Electricwszystkie wersjeSchneider Electric Evlink Smart Wallbox Evb1a Firmware
OSSchneider-Electric< r8_v3.4.0.1
Powiązane podatności
Brak wygasania sesji w stacjach ładowania Schneider Electric EVlink
Zakodowane na stałe hasła w stacjach ładowania Schneider Electric EVlink
Zakodowane na stałe dane uwierzytelniające w stacjach ładowania Schneider Electric EVlink
Hardkodowane hasło w ładowarkach EVlink Schneider Electric
A CWE-307 Improper Restriction of Excessive Authentication Attempts vulnerability exists that could allow an a...